Nếu doanh nghiệp đang dùng chatbot, CallBot, công cụ chấm điểm khách hàng hay một trợ lý AI nội bộ, đây là lúc nên mở thêm một tài liệu trong danh sách cần đọc: Luật Trí tuệ nhân tạo số 134/2025/QH15. Luật được Quốc hội thông qua ngày 10/12/2025 và có hiệu lực từ 1/3/2026.
Nghe tới “Luật AI”, nhiều người sẽ nghĩ ngay đến một lớp thủ tục mới. Cách hiểu hữu ích hơn là: Việt Nam đã có bộ quy tắc chung để AI được đưa vào đời sống và kinh doanh theo hướng an toàn hơn, minh bạch hơn, đồng thời vẫn tạo không gian cho đổi mới. Luật không bảo doanh nghiệp phải dừng dùng AI; luật yêu cầu doanh nghiệp biết mình đang dùng AI vào việc gì, nó có thể tác động đến ai và ai chịu trách nhiệm khi có vấn đề.
Lưu ý: bài viết này nhằm giúp đội ngũ vận hành nhận diện các đầu việc cần rà soát, không thay thế tư vấn pháp lý cho từng sản phẩm, ngành nghề hoặc tình huống cụ thể.
Ảnh đại diện: Quốc hội biểu quyết thông qua Luật Trí tuệ nhân tạo ngày 10/12/2025, ảnh Đại biểu Nhân dân.
Giải thích như một bộ luật giao thông cho AI
Hãy tưởng tượng AI là một hệ thống giao thông mới. Càng nhiều xe chạy, càng nhanh, càng chở những việc quan trọng thì càng cần biển báo, làn đường và người chịu trách nhiệm. Mục tiêu không phải là cấm xe chạy. Mục tiêu là biết xe nào được đi ở đâu, cần kiểm tra gì trước khi lăn bánh và xử lý thế nào khi xảy ra va chạm.
Luật AI làm một việc tương tự. Luật điều chỉnh hoạt động nghiên cứu, phát triển, cung cấp, triển khai và sử dụng hệ thống AI tại Việt Nam. Theo Công báo Chính phủ, Luật gồm 8 chương, 35 điều; còn Cổng thông tin điện tử Quốc hội cho biết văn bản được thông qua với 429/434 đại biểu tán thành, tương đương 90,70%.
Điểm đáng chú ý là Luật nhấn mạnh việc quản lý đầu ra, hành vi sử dụng và rủi ro AI gây ra đối với xã hội, thay vì cố “đóng khung” từng mô hình công nghệ. Điều này quan trọng với doanh nghiệp: cùng là một mô hình AI, nhưng rủi ro có thể rất khác khi dùng để gợi ý sản phẩm, chấm điểm hồ sơ vay hay hỗ trợ bác sĩ ra quyết định.
Trước khi hỏi “dùng AI gì?”, hãy trả lời ba câu hỏi này
Ba câu hỏi đơn giản có thể giúp đội ngũ nhận diện phần lớn rủi ro ngay từ lúc phác thảo use case.
AI đang làm việc gì?
Chỉ trả lời thông tin, hay đang xếp hạng, đề xuất, gọi điện, lọc hồ sơ, tạo nội dung hoặc kích hoạt một hành động trong hệ thống?
Ai bị tác động nếu AI sai?
Chỉ ảnh hưởng trải nghiệm người dùng, hay có thể tác động tới tiền, cơ hội tiếp cận dịch vụ, quyền lợi, uy tín hoặc dữ liệu cá nhân?
Con người đứng ở đâu?
Ai có thể dừng hệ thống, xem lại kết quả, giải thích quyết định và tiếp nhận khiếu nại khi có tình huống bất thường?
Nguyên tắc nền tảng: AI phục vụ con người, trách nhiệm vẫn là của con người
Luật đặt con người ở trung tâm: AI không thay thế thẩm quyền và trách nhiệm của con người; hệ thống phải duy trì sự kiểm soát và khả năng can thiệp của con người. Đây không phải một khẩu hiệu để treo trong slide. Nó nên được biến thành thiết kế vận hành cụ thể.
Ví dụ, một CallBot có thể nhắc lịch, xác nhận thông tin hoặc sàng lọc nhu cầu ban đầu. Nhưng với khiếu nại gay gắt, yêu cầu hủy hợp đồng, tư vấn tài chính hoặc tình huống có dấu hiệu lừa đảo, hệ thống cần biết chuyển cho nhân viên. Một công cụ gợi ý khách hàng tiềm năng có thể giúp sales ưu tiên xử lý, nhưng người phụ trách vẫn cần có quyền xem lại trước khi đưa ra quyết định làm ảnh hưởng đến khách hàng.
Nói ngắn gọn: AI có thể hỗ trợ quyết định và tự động hóa tác vụ trong phạm vi đã thiết kế. Quyền quyết định, quy trình giám sát và trách nhiệm cuối cùng không thể “đẩy” hết sang cho một thuật toán.
Luật phân loại rủi ro AI như thế nào?
Luật dùng cách tiếp cận theo rủi ro, với ba mức: cao, trung bình và thấp. Việc xếp loại không chỉ dựa vào tên sản phẩm “chatbot” hay “AI Agent”, mà xem xét tác động đến quyền con người, an toàn, an ninh, lĩnh vực sử dụng, phạm vi người dùng và quy mô ảnh hưởng.
Điểm này đáng nhớ vì doanh nghiệp không nên tự trấn an rằng “đó chỉ là chatbot”. Một chatbot trả lời giờ mở cửa và một hệ thống AI gây ảnh hưởng đến khả năng được vay vốn đều có thể dùng ngôn ngữ tự nhiên, nhưng rủi ro hoàn toàn khác nhau. Trường hợp AI rủi ro trung bình hoặc cao cần được xem xét kỹ nghĩa vụ tương ứng trước khi đưa vào sử dụng.
| Mức rủi ro | Cách hiểu gần gũi | Điều doanh nghiệp nên làm |
|---|---|---|
| Thấp | Không thuộc nhóm cao hoặc trung bình theo tiêu chí của Luật. | Vẫn cần quản lý dữ liệu, bảo mật, mục đích sử dụng và kênh phản hồi của người dùng. |
| Trung bình | Có khả năng gây nhầm lẫn, tác động hoặc thao túng người dùng khi họ không nhận biết đang tương tác với AI hoặc nội dung do AI tạo ra. | Rà soát yêu cầu minh bạch, thông báo/gắn nhãn và hồ sơ phân loại với nhà cung cấp hoặc đơn vị triển khai. |
| Cao | Có thể gây thiệt hại đáng kể đến tính mạng, sức khỏe, quyền và lợi ích hợp pháp, lợi ích công cộng hoặc an ninh. | Thiết kế quản trị rủi ro, giám sát con người, dữ liệu, an toàn, xử lý sự cố và trách nhiệm giải trình chặt chẽ hơn. |
Ba tầng việc nên làm ngay trong doanh nghiệp
Không cần xây một “ban AI” khổng lồ từ ngày đầu. Bắt đầu bằng danh mục hệ thống, quyền kiểm soát và trách nhiệm rõ ràng.
Chatbot và CallBot có phải làm hồ sơ, thông báo hay không?
Không thể trả lời đúng bằng một chữ “có” hoặc “không” khi chưa biết hệ thống được dùng ra sao. Theo Luật, nhà cung cấp tự phân loại hệ thống trước khi đưa vào sử dụng. Với hệ thống rủi ro trung bình hoặc cao, cần có hồ sơ phân loại; nhà cung cấp phải thông báo kết quả phân loại cho Bộ Khoa học và Công nghệ qua Cổng thông tin một cửa về AI trước khi đưa vào sử dụng.
Vì vậy, một chatbot hỗ trợ tra cứu thông tin cơ bản và một CallBot gọi ra để đánh giá khả năng tiếp cận dịch vụ tài chính không thể được gom chung vào một nhãn. Hãy xem xét nội dung hội thoại, dữ liệu được sử dụng, đối tượng người dùng, hành động hệ thống có thể kích hoạt và hậu quả nếu câu trả lời sai.
Với hệ thống cung cấp nội dung hoặc tương tác với công chúng, sự minh bạch đặc biệt quan trọng. Người dùng cần có cơ sở để nhận biết khi mình đang tương tác với AI hoặc khi một nội dung do AI tạo/chỉnh sửa có thể gây nhầm lẫn về tính xác thực. Đây là lý do một lời giới thiệu ngắn, dễ hiểu ở đầu cuộc gọi hay cửa sổ chat không chỉ là trải nghiệm tử tế; nó còn là một phần của thiết kế tuân thủ.
Chọn đối tác AI: đừng chỉ hỏi tính năng và giá
Khi một hệ thống AI được đưa vào quy trình thật, doanh nghiệp không chỉ mua một giao diện hay một API. Doanh nghiệp cũng cần hiểu rõ ai là nhà phát triển, ai là nhà cung cấp, ai là bên triển khai và mỗi bên kiểm soát phần nào của chuỗi vận hành.
Luật quy định trách nhiệm bồi thường thiệt hại theo pháp luật dân sự khi có vi phạm; trong trường hợp bên triển khai hoặc nhà cung cấp có lỗi để hệ thống bị xâm nhập, chiếm quyền điều khiển hoặc can thiệp trái pháp luật, các bên có thể phải liên đới bồi thường. Đó là lý do hợp đồng và tài liệu kỹ thuật nên làm rõ: dữ liệu đi đâu, cơ chế bảo mật là gì, hệ thống ghi log thế nào, ai thông báo khi có sự cố và ai phụ trách khắc phục.
Dữ liệu nào được thu thập, lưu ở đâu, ai có quyền truy cập, thời gian lưu bao lâu và doanh nghiệp có thể xuất/xóa dữ liệu theo quy trình nào?
Nhân viên có thể xem lại, sửa, dừng hoặc chuyển một phiên xử lý sang người thật ở đâu? Các hành động tự động có giới hạn nào?
Hệ thống thông báo với người dùng ra sao? Có cách để giải thích chức năng, cảnh báo rủi ro và cách gửi phản hồi không?
Ai tiếp nhận, thời gian phản hồi dự kiến là bao lâu, có log để điều tra không và trách nhiệm các bên được ghi nhận thế nào trong hợp đồng?
Doanh nghiệp đã dùng AI trước 1/3/2026 thì sao?
Luật có điều khoản chuyển tiếp cho các hệ thống đã hoạt động trước ngày có hiệu lực. Theo đó, hệ thống trong y tế, giáo dục và tài chính có 18 tháng để thực hiện nghĩa vụ tuân thủ; các hệ thống còn lại có 12 tháng. Đây không phải lý do để chờ đến sát hạn mới làm. Khoảng thời gian này hợp lý nhất để lập danh mục, làm rõ vai trò với nhà cung cấp và xử lý những khoảng trống về dữ liệu, giám sát hay quy trình sự cố.
Một điểm quan trọng khác: trong thời hạn chuyển tiếp, hệ thống vẫn có thể hoạt động, trừ khi cơ quan quản lý xác định có nguy cơ gây thiệt hại nghiêm trọng và yêu cầu tạm dừng hoặc chấm dứt. Nói cách khác, tinh thần của Luật là quản lý để phát triển, nhưng sự an toàn và quyền lợi người bị ảnh hưởng không phải phần có thể để sau.
Câu hỏi thường gặp
Doanh nghiệp nhỏ dùng chatbot đơn giản có bị ảnh hưởng bởi Luật AI không?
Có thể thuộc phạm vi điều chỉnh nếu là hoạt động triển khai hoặc sử dụng hệ thống AI tại Việt Nam. Tuy nhiên, Luật quản lý theo mức độ rủi ro, không áp một gánh nặng giống nhau lên mọi hệ thống. Doanh nghiệp nên bắt đầu bằng việc hiểu use case, dữ liệu và tác động thực tế của chatbot.
Luật có cấm dùng các nền tảng AI nước ngoài như ChatGPT hoặc Gemini không?
Luật không được xây dựng theo hướng cấm chung một nền tảng. Hoạt động AI có yếu tố nước ngoài tại Việt Nam vẫn cần được xem xét trong phạm vi điều chỉnh và các quy định pháp luật liên quan. Với dữ liệu nhạy cảm hoặc quy trình có ảnh hưởng lớn, doanh nghiệp nên đánh giá kỹ điều khoản, dữ liệu và mô hình triển khai.
CallBot có bắt buộc phải nói rõ mình là AI không?
Mức nghĩa vụ cụ thể cần xem theo mục đích và mức rủi ro của hệ thống. Tuy vậy, thông báo rõ ràng khi người dùng tương tác với AI là cách triển khai minh bạch, giảm nhầm lẫn và phù hợp với tinh thần quản trị rủi ro của Luật.
Việc đầu tiên nên làm sau khi đọc bài này là gì?
Lập một bảng ngắn liệt kê các hệ thống AI doanh nghiệp đang dùng, mục đích, loại dữ liệu, người bị ảnh hưởng, người chịu trách nhiệm vận hành và nhà cung cấp. Chỉ riêng bước đó đã giúp phát hiện nhiều khoảng trống cần xử lý.
Triển khai AI có trách nhiệm ngay từ use case đầu tiên
Tekomi có thể cùng doanh nghiệp rà soát luồng chatbot, CallBot hoặc Tekomi Connect đang dự kiến triển khai; xác định điểm cần minh bạch, nơi nên có người giám sát và cách kết nối vào quy trình vận hành thực tế.
Nguồn tham khảo
- Công báo Chính phủ: Luật số 134/2025/QH15 – Luật Trí tuệ nhân tạo
- Toàn văn Luật Trí tuệ nhân tạo số 134/2025/QH15 (PDF)
- Cổng thông tin điện tử Quốc hội: Quốc hội thông qua Luật Trí tuệ nhân tạo
- Chinhphu.vn: Luật Trí tuệ nhân tạo 2025 có hiệu lực từ 1/3/2026
- Đại biểu Nhân dân: Quốc hội thông qua Luật Trí tuệ nhân tạo
